L'insostenibile debolezza del middleware: log4j

Cassandra Crossing/ Le vulnerabilità dell'ecosistema software globale non nascono dai codici delle applicazioni web, ma da oscure e comunissime librerie.



[ZEUS News - www.zeusnews.it - 13-12-2021]

log4j

Come i 24 indefessi lettori di Cassandra sanno bene, la nostra profetessa preferita in passato si è occupata attivamente di sicurezza informatica. La cosa più interessante che ricorda fu, nel lontanissimo 2011 o giù di lì e in quel di Berlino, all'Universalhall-de, la partecipazione a una sola (purtroppo) delle ultime edizioni di PH-Neutral forse l'edizione 0x7db, conferenza hacker pubblica e a pagamento, ma frequentabile solo con la presentazione di almeno due ex-partecipanti, disgraziatamente ormai estinta. Ancora oggi devo ringraziare un paio di persone, anzi due carissimi amici e amiche, che mi suggerirono di andare e mi presentarono. Chissà se si ricordano ancora...

Il nome PH-Neutral esprime il concetto di "punto di equilibrio", luogo dove grey hat e white hat potevano incontrarsi tra pari. Un evento memorabile, simile a un CCC Camp condensato in poco più di 24 ore (birra, danze e altro incluse). A differenza del CCC il livello delle poche presentazioni (mattina e pomeriggio) era stratosferico (al CCC fanno anche molte "marchette"), e gli speaker erano di una bravura tale da risultare comprensibili a tutti, persino a Cassandra.

L'intervento che più mi colpì fu quello di un esperto di sicurezza nello sviluppo web (settore che allora cominciava a esplodere) che spiegò, con esempi comprensibilissimi, il fatto che le prossime grandi vulnerabilità del web sarebbero derivate non dal codice scritto dai programmatori delle applicazioni stesse, ma da errori presenti negli infiniti pezzi di software che dovevano includere nelle applicazioni, librerie e middleware.

Queste vulnerabilità sarebbero state sia veri e propri errori nel codice delle librerie stesse, sia errori di "interfacciamento" tra i diversi pezzi, dovuti ad API mal documentate o la cui documentazione, per la fretta, nessuno aveva il tempo di leggere a fondo.

È notizia di questi giorni la scoperta di una vulnerabilità gravissima in un componente piccolo piccolo dei programmi Java; l'umile Log4j che come il suo fratellone Unix-like Syslog (a sua volta costola di Sendmail, ma finiamola qui) esiste per scrivere in file di testo cosiddetti "di log" quello che succede, soprattutto gli errori, durante l'esecuzione di un programma Java. Sì, i file di log, quegli "inutili" file che talvolta intasano i computer e gli smartphone, che servono per capire cosa non funziona quando l'aggeggio si pianta, e sono inoltre pane e delizia per chi si occupa di Computer Forensics.

Log4j è una libreria Java che svolge questo umile compito, e che è inclusa in quasi tutti i programmi Java, che a loro volta sono inclusi in quasi ogni servizio web al mondo. Qui trovate la traduzione dal cinese di un buon articolo riassuntivo sulla questione.

Come riassumere le possibili conseguenze della questione? "Undici anni fa l'avevano già detto?" "È una questione così banale che qualunque programmatore da sempre sa che dobbiamo conviverci?" Oppure, in maniera più originale e accessibile, e in tempi in cui la Cyberwar si è già materializzata (memento Stuxnet!), possiamo affermare che "tra la gente normale, anche tra i normali addetti ai lavori, quasi nessuno si rende conto del pericolo, e di quanto possa essere facile restare disconnessi, al buio e all'asciutto come primo atto della prossima guerra?"

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
Animismo digitale
Colpevoli di ransomware
Il Wi-Fi che ti spia

Commenti all'articolo (ultimi 5 di 8)

Direi che, in ogni caso, l'opera originale sia la più inquietane per l'ampiezza e la profondità delle implicazioni che detiene a livello concettuale, l'opera derivata è solo un suo adattamento funzionale al caso specifico e, come tale, si può adattare a qualunque caso simile. Leggi tutto
26-12-2021 15:04

Personalmente ritengo che soprattutto la seconda, oggi, sia veramente preponderante e deleteria perché maggiormente soggetta ad aspetti puramente emotivi e destituiti di ogni base tecnica e razionale. Leggi tutto
26-12-2021 15:01

Non ho ben capito però dove si vuol andare a parare con l'articolo. Sulla consapevolezza degli sviluppatori che una vulnerabilità ad una qualsia libreria usata dal proprio sistema posso provocare danni? Spesso probabilmente non si è neanche a conoscenza di che librerie vengono usate, mi viene in mente spring boot e tutto ciò che si... Leggi tutto
15-12-2021 19:05

{intraceptor}
A mio modestisismo parere, le vicende della sicurezza software soffrono di due problemi: primo, la tendenza delle aziende software a coprire i difetti del loro operato, secondo l'andazzo delle mode, per cui quando una parte importante dei media si "accorge" di una certa cosa, quella cosa appare come se fosse l'unica... Leggi tutto
14-12-2021 20:12

Grazie ad entrambi! Questa cosa dell'"opera derivata" la debbo approfondire. ;)
14-12-2021 12:36

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
I telefonini diventano sempre più potenti e sono dotati di fotocamere sempre migliori: a quella sul retro spesso se ne aggiunge una frontale, per meglio scattare i selfie. Per quanto riguarda l'utilizzo che ne fai tu personalmente, lo smartphone ha sostituito la fotocamera compatta tradizionale?
Sì. Non ho praticamente più bisogno di portarmi dietro la fotocamera perché quella dello smartphone è più che sufficiente per le mie esigenze nella maggior parte delle occasioni.
In parte. Sebbene la fotocamera sullo smartphone sia indubbiamente comoda, spesso ho la necessità di scattare foto di qualità migliore e con un dispositivo dedicato, quindi utilizzo molto anche la fotocamera.
No. Non posso fare a meno di portarmi dietro la fotocamera compatta, che per le mie esigenze non può affatto essere sostituita da uno smartphone.

Mostra i risultati (2195 voti)
Giugno 2026
Iliad lancia il suo FWA: modem 5G, attivazione rapida e velocità fino a 300 Mbps
Microsoft: sistema operativo e app sono al capolinea. È l'ora degli agenti IA
Quousque tandem abutere, Ursula, patientia nostra?
Grave falla in 7-Zip
Maggio 2026
Denunce ai Carabinieri sull'app IO
Apre Virtual OS Museum: 75 anni di sistemi operativi
Crisi delle memorie, la luce in fondo al tunnel
Copilot invade Excel
49.000 persone senza elettricità: il fornitore preferisce alimentare i datacenter della IA
Gmail, lo spazio gratuito si riduce a 5 Gbyte
Crisi della RAM, in vendita DDR 5 false con i chip in fibra di vetro
Windows 11 accelera davvero
Password in chiaro nella memoria di Edge
Google Chrome scarica un modello AI da 4 GB senza avvisare gli utenti
Ubuntu spinge sull'IA e divide gli utenti
Tutti gli Arretrati
Accadde oggi - 8 giugno


web metrics